Konfigurationsoptionen für Cisco NSEL-Protokolle
Um NetFlow -Paketdatenflüsse von einer Cisco Adaptive Security Appliance (ASA) zu überwachen, konfigurieren Sie die Protokollquelle Cisco Network Security Event Logging (NSEL).
Das Cisco NSEL-Protokoll ist ein Protokoll für eingehende/passive Anforderungen. Zur Integration von Cisco NSEL in QRadarmüssen Sie manuell eine Protokollquelle erstellen, um NetFlow -Ereignisse zu empfangen. QRadar erkennt oder erstellt nicht automatisch Protokollquellen für Syslog-Ereignisse von Cisco NSEL.
In der folgenden Tabelle werden die protokollspezifischen Parameter für das Protokoll Cisco NSEL beschrieben:
| Parameter | Beschreibung |
|---|---|
| Protokollkonfiguration | Cisco-NSEL |
| Log Source Identifier (Protokollquellenkennung) | Wenn das Netz Einheiten enthält, die an eine Managementkonsole angeschlossen sind, können Sie die IP-Adresse der einzelnen Einheit angeben, die das Ereignis erstellt hat. Eine eindeutige Kennung für jede, wie z. B. eine IP-Adresse, verhindert, dass Ereignissuchen die Managementkonsole als Quelle für alle Ereignisse identifizieren. |
| Collector-Port | Die UDP-Portnummer, die Cisco ASA zum Weiterleiten von NSEL-Ereignissen verwendet. QRadar verwendet Port 2055 für Flussdaten auf QRadar® QFlow Collectors. Sie müssen einen anderen UDP-Port für Cisco Adaptive Security Appliance for NetFlowzuordnen. |